Pular para o conteúdo

Segurança de Dispositivos

Segurança Cibernética do AP · Tópico 4

Treinar
Videoaula para este tópico Abrir a página do vídeo
9:32

Segurança de Dispositivos

É segunda-feira de manhã em um hospital movimentado. Em menos de um minuto, as telas da enfermaria, da farmácia e do arquivo de registros mudam todas. Todo arquivo nelas é…

Narração em inglês · Legendas em inglês + 中文 gravadas

4.1

Vulnerabilidades e Ataques a Dispositivos

Programa

Objetivo de Aprendizagem 4.1.A: Identificar tipos de dispositivos computacionais.

  • 4.1.A.1 Computadores servidores são dispositivos que fornecem um ou mais serviços a outros computadores (ex.: DNS, DHCP, FTP). Qualquer computador pode ser um servidor, e em um ambiente corporativo, os servidores geralmente possuem mais poder de processamento e armazenamento do que um computador pessoal.
  • 4.1.A.2 Computadores pessoais são dispositivos projetados para serem usados por uma pessoa para fins de trabalho ou recreação (ex.: processamento de texto, design gráfico, navegação na web e produção ou visualização de mídia). Estes incluem computadores desktop, laptop e notebook.
  • 4.1.A.3 Computadores portáteis (também chamados de computadores móveis ou aparelhos de informação) são menores que os computadores pessoais e funcionam com bateria. Estes incluem tablets, smartphones e tecnologia vestível como smartwatches.
  • 4.1.A.4 Computadores embutidos são dispositivos que fazem parte de uma máquina. Dispositivos embutidos possuem conjuntos de instruções específicos para interagir com componentes especializados da máquina em que estão embutidos. Computadores embutidos tendem a ser mais lentos e baratos do que outros computadores e possuem armazenamento mínimo.
  • 4.1.A.5 Dispositivos cotidianos com computadores embutidos são frequentemente chamados de dispositivos Internet das Coisas (IoT). Computadores embutidos são encontrados em transporte (ex.: carros, trens e aviões), dispositivos que operam infraestrutura crítica (ex.: acionamento de disjuntores em subestações elétricas e bombas em estações de tratamento de água), equipamentos médicos (ex.: bombas de soro, ressonâncias magnéticas, marcapassos e bombas de insulina) e dispositivos cotidianos como máquinas de lavar, cafeteiras e termostatos.

Objetivo de Aprendizagem 4.1.B: Identificar o tipo de malware usado em um ciberataque.

  • 4.1.B.1 Malware é software malicioso que pode danificar ou destruir um dispositivo ou rede, ou permitir que um adversário acesse um dispositivo e os dados nele contidos.
  • 4.1.B.2 O malware é frequentemente usado como ferramenta para cumprir parte do plano de um adversário para atingir seu(s) objetivo(s) final(is). Existem muitos tipos de malware, tais como:
    • Vírus são malware que precisam ser ativados por um usuário executando ou abrindo um arquivo.
    • Worms se espalham de um computador para outro sem interação humana.
    • Cavalos de Troia são malware embutidos em outro software que parece inofensivo. Cavalos de Troia de acesso remoto (RATs) fornecem a um adversário acesso remoto ao sistema-alvo.
    • Ransomware criptografam os arquivos de um dispositivo, impedindo que o usuário acesse os arquivos nele. O ransomware geralmente apresenta ao usuário uma tela exigindo pagamento e prometendo fornecer uma chave de descriptografia para seus arquivos se o usuário pagar dentro de um prazo fixo.
    • Spyware rastreia as ações de um usuário em um computador e envia informações de volta para um adversário.
    • Um keylogger é software ou hardware que registra as teclas digitadas pelo usuário e envia as informações de volta para o adversário. Adversários podem muitas vezes extrair nomes de usuário e senhas dos dados do keylogger.
    • Bombas lógicas são configuradas para ativar seu efeito apenas quando um conjunto específico de condições é atendido; as condições podem incluir tempo e data, tipo ou versão específica do sistema operacional, conjunto de caracteres que o computador está usando, etc.
    • Um rootkit é malware sofisticado que entra no sistema operacional do computador-alvo e pode controlar quase todos os aspectos do sistema, incluindo tornar o próprio rootkit invisível à detecção.
  • 4.1.B.3 Embora a maioria dos malware seja um arquivo ou coleção de arquivos, o malware sem arquivo (fileless) é código malicioso que reside na RAM e usa programas legítimos já instalados em um dispositivo para comprometê-lo.

Objetivo de Aprendizagem 4.1.C: Explicar como adversários podem explorar vulnerabilidades comuns de dispositivos para causar perda, dano, interrupção ou destruição.

  • 4.1.C.1 Adversários podem desenvolver exploits para vulnerabilidades conhecidas em softwares (incluindo sistemas operacionais). Dispositivos com software não atualizado são vulneráveis a esses exploits, que poderiam permitir que um adversário travasse um sistema, visualizasse ações do usuário, habilitasse ou desabilitasse vários serviços ou componentes no dispositivo (ex.: ligar uma câmera web ou microfone), ou até mesmo assumisse o controle do dispositivo para emitir seus próprios comandos, incluindo comandos para roubar ou destruir informações no dispositivo.
  • 4.1.C.2 Adversários podem aproveitar requisitos de autenticação fracos adivinhando a senha de um usuário ou usando engenharia social para fazer com que um usuário revele sua senha.
  • 4.1.C.3 Quando sistemas não possuem senha no basic input output system (BIOS) ou unified extensible firmware interface (UEFI), um adversário pode inicializar um computador em um modo especial (ex.: “modo de recuperação”) que lhes confere privilégios de nível superior. Sem proteção BIOS ou UEFI, adversários podem carregar seu próprio sistema operacional em um dispositivo a partir de uma unidade externa e usar ferramentas especializadas para alterar ou criar perfis de usuário, incluindo alterando senhas de usuários.
  • 4.1.C.4 Adversários podem carregar malware em uma unidade externa e, se o autorun estiver habilitado, o dispositivo executará o malware quando a unidade externa for inserida.
  • 4.1.C.5 Adversários podem aproveitar portas abertas para se conectar a um dispositivo.
  • 4.1.C.6 Adversários podem enviar dados maliciosos para dispositivos para interrompê-los ou tentar assumir o controle deles. Dispositivos que não possuem firewall (ou possuem um firewall mal configurado) não conseguem filtrar esses dados maliciosos.
  • 4.1.C.7 Adversários frequentemente tentam instalar malware em um dispositivo para interrompê-lo ou controlá-lo. Dispositivos sem software anti-malware são mais vulneráveis a esse tipo de ataque.

Objetivo de Aprendizagem 4.1.D: Avaliar e documentar riscos decorrentes de vulnerabilidades de dispositivos.

  • 4.1.D.1 O risco decorrente de vulnerabilidades de dispositivos pode vir de acesso não autorizado ou malware que permitem que um adversário se faça passar por um usuário autorizado, controle remotamente um dispositivo, cripte a unidade de um dispositivo para resgatar os dados, ou apague a memória de um dispositivo, destruindo dados ou tornando o dispositivo inoperante. O nível de risco varia dependendo da criticidade do dispositivo, dos serviços que ele fornece ou dos dados que armazena.
  • 4.1.D.2 Alto risco decorrente de vulnerabilidades de dispositivos envolve potencialmente comprometer dados sensíveis ou operações críticas.
    • Exemplos ilustrativos para 4.1.D.2:
      • Uma organização não instalou a atualização mais recente para seu servidor de e-mail, que incluía um patch para uma vulnerabilidade crítica conhecida.
  • 4.1.D.3 Risco moderado decorrente de vulnerabilidades de dispositivos pode surgir de requisitos de autenticação fracos ou de vulnerabilidades que seriam menos propensas a serem exploradas.
    • Exemplos ilustrativos para 4.1.D.3:
      • Uma estação de tratamento de água possui sistemas embutidos controlando bombas. As bombas podem ser acessadas remotamente via nome de usuário e senha para gerenciamento remoto da planta, mas os dispositivos não exigem autenticação multifator (MFA).
  • 4.1.D.4 Baixo risco decorrente de vulnerabilidades de dispositivos geralmente está relacionado a vulnerabilidades que, se exploradas, teriam pouco impacto.
    • Exemplos ilustrativos para 4.1.D.4:
      • O laptop de um funcionário tem a porta telnet 23 aberta.

Fonte: College Board AP Course and Exam Description

Um dispositivo é qualquer computador - um servidor, um laptop pessoal, um smartphone ou um computador embutido (嵌入式计算机) integrado a uma máquina. Dispositivos cotidianos com computadores embutidos são chamados de dispositivos Internet of Things (IoT) (物联网), e eles controlam tudo desde bombas d'água até máquinas de lavar.

As quatro classes de dispositivo e por que a classe importa

Classe O que é Consequência de segurança
servidores máquinas compartilhadas executando serviços para muitos usuários alvo de maior valor; um comprometimento alcança todos
computadores pessoais desktops e laptops uso geral, então executam qualquer coisa que o usuário instale
computadores portáteis (手持计算机, também chamados de computadores móveis ou appliances de informação) menores que um PC e operam com energia de bateria — smartphones, tablets, smartwatches e outras tecnologias vestíveis facilmente perdidos ou roubados, e frequentemente transportados através de redes não confiáveis
computadores embutidos um computador que faz parte de uma máquina — controlador de motor de carro, termostato, bomba médica possui um conjunto de instruções especializado para interagir com seus componentes, e tende a ser mais lento, barato e ter armazenamento mínimo, então recursos de segurança muitas vezes são omitidos e atualizações são raras

Essa última linha é a razão pela qual dispositivos embutidos e IoT aparecem tão frequentemente em cenários de ataque: as restrições que os tornam baratos são as mesmas que os tornam difíceis de defender.

A principal ameaça a um dispositivo é malware (恶意软件) - software malicioso. Aprenda os tipos:

  • Vírus (病毒) - deve ser ativado por um usuário abrindo um arquivo.
  • Worm (蠕虫) - se espalha sozinho, sem ação humana.
  • Trojan (木马) - esconde-se dentro de software que parece seguro; um remote access trojan (RAT) (远程访问木马) dá ao adversário controle remoto.
  • Ransomware (勒索软件) - criptografa seus arquivos e exige pagamento pela chave.
  • Spyware (间谍软件) - rastrea secretamente o que você faz.
  • Keylogger (键盘记录器) - grava cada tecla pressionada para roubar senhas.
  • Logic bomb (逻辑炸弹) - dispara apenas quando uma condição é atendida (uma data, uma versão).
  • Rootkit - esconde-se profundamente no sistema operacional e pode até se tornar invisível.

A maioria dos malwares é um arquivo, mas fileless malware (无文件恶意软件) é diferente: vive apenas em RAM (内存) e abusa de programas legítimos já presentes no dispositivo, não deixando nenhum arquivo para um scanner encontrar.

Inimigos exploram software sem patches 未打补丁的软件, senhas fracas, configurações de inicialização desprotegidas do BIOS/UEFI e portas abertas. Avaliamos o risco do dispositivo pelo valor e criticidade deste: um servidor de e-mail sem patches em um hospital é de risco alto, enquanto um laptop de funcionário com uma porta aberta não utilizada é de risco baixo.

Explorar

Nomeie o malware pelo seu comportamento

Cada tipo de malware tem uma característica definidora: um worm se espalha sozinho, um vírus precisa que um usuário o execute, ransomware criptografa para obter dinheiro e um rootkit se esconde profundamente no SO.

Vocabulário Treinar
Inglês Chinês Pinyin
embedded computer/emˈbedɪd kəmˈpjuːtə/ 嵌入式计算机 qiàn rù shì jì suàn jī
Internet of Things (IoT)/ˈɪntənet ɒv θɪŋz/ 物联网 wù lián wǎng
handheld computers/ˈhændheld kəmˈpjuːtəz/ 手持计算机 shǒu chí jì suàn jī
Worm/wɜːm/ 蠕虫 rú chóng
Trojan/ˈtrəʊdʒn/ 木马 mù mǎ
remote access trojan (RAT)/rɪˈməʊt ˈækses ˈtrəʊdʒn/ 远程访问木马 yuǎn chéng fǎng wèn mù mǎ
Ransomware/ˈrænsəmweə/ 勒索软件 lè suǒ ruǎn jiàn
Spyware/ˈspaɪweə/ 间谍软件 jiàn dié ruǎn jiàn
Keylogger/ˈkiːlɒɡə/ 键盘记录器 jiàn pán jì lù qì
Logic bomb/ˈlɒdʒɪk bɒm/ 逻辑炸弹 luó jí zhà dàn
fileless malware/ˈfaɪlləs ˈmælweə/ 无文件恶意软件 wú wén jiàn è yì ruǎn jiàn
RAM/ræm/ 内存 nèi cún
unpatched software/ʌnˈpætʃt ˈsɒftweə/ 未打补丁的软件 wèi dǎ bǔ dīng de ruǎn jiàn
cryptographic hash function/ˌkrɪptəˈɡræfɪk hæʃ ˈfʌŋkʃn/ 密码散列函数 mì mǎ sàn liè hán shù
patch/pætʃ/ 补丁 bǔ dīng
host-based firewall/həʊst beɪst ˈfaɪəwɔːl/ 主机防火墙 zhǔ jī fáng huǒ qiáng
indicator of compromise (IoC)/ˈɪndɪkeɪtə ɒv ˈkɒmprəmaɪz/ 入侵指标 rù qīn zhǐ biāo
endpoint detection and response (EDR)/endˈpɔɪnt dɪˈtekʃn ænd rɪˈspɒns/ 端点检测与响应 duān diǎn jiǎn cè yǔ xiǎng yìng
4.2

Autenticação

Programa

Objetivo de Aprendizagem 4.2.A: Explicar por que hashes (também chamados de saídas de hash, checksums, message digests ou digestos) são usados para armazenar senhas.

  • 4.2.A.1 Uma função de hash criptográfica (também chamada de função de message digest) é um algoritmo matemático que recebe dados binários de comprimento arbitrário, processa-os de acordo com um conjunto de instruções e produz uma string binária de comprimento fixo chamada hash (ou checksum ou message digest). Hashes criptográficos bem conhecidos incluem:
    • MD5
    • SHA-1, SHA-256, SHA-512 (SHA significa Secure Hash Algorithm)
    • NTHash
    • RIPEMD-160
  • 4.2.A.2 Um hash de n bits tem $2^n$ saídas possíveis. O número de entradas é infinito, e portanto inevitavelmente duas entradas diferentes produzirão o mesmo hash. Isso é chamado de colisão.
  • 4.2.A.3 Funções de hash criptográficas possuem as seguintes propriedades:
    • Hashes são resistentes a colisões; é difícil encontrar duas entradas diferentes para a mesma função de hash que produzam a mesma saída.
    • Hashes têm resistência à imagem prévia; dado um hash, é inviável descobrir a entrada que o gerou.
    • Hashes são repetíveis; a mesma entrada sempre produzirá o mesmo hash.
    • Hashes têm comprimento fixo; o comprimento em bits do hash para uma função de hash específica é constante, independentemente do tamanho da entrada.
  • 4.2.A.4 Adversários tentam comprometer funções de hash forçando colisões em suas saídas. Se existir um algoritmo eficiente para forçar uma colisão para uma função de hash específica, então essa função de hash será descontinuada (não mais usada em ambientes seguros). MD5 e SHA1 são exemplos de funções de hash descontinuadas.
  • 4.2.A.5 Os serviços de autenticação baseados em senha não devem armazenar senhas em texto claro, para que, se um adversário tiver acesso ao diretório user:password, ele não saiba imediatamente as senhas de todos os usuários. Em vez disso, as senhas dos usuários devem ser hashadas e o hash armazenado em um banco de dados. Quando um usuário digita sua senha, ela é hashada e o hash é comparado com o hash armazenado no arquivo. Se os hashes coincidirem, o usuário é autenticado.
  • 4.2.A.6 Se dois usuários tivessem a mesma senha, seus passwords teriam hashes idênticos no diretório user:password. Para evitar isso, alguns bits aleatórios (chamados de salt) são hashados junto com a senha do usuário para gerar o hash. O salt de cada usuário é único, então, mesmo que dois usuários tenham a mesma senha, eles terão um hash de senha diferente porque possuem salts diferentes.

Objetivo de Aprendizagem 4.2.B: Explicar como ataques de senha exploram vulnerabilidades.

  • 4.2.B.1 Se um adversário puder comprometer a senha de um usuário legítimo, e a organização desse usuário não tiver ativado MFA ou outras proteções de autenticação, então o adversário pode agir dentro daquela organização com todo o acesso e direitos disponíveis para o usuário.
  • 4.2.B.2 Ataques de senha podem ser classificados como online ou offline.
    • Ataques de senha online tentam combinações de user:password em um portal de autenticação ativo.
    • Ataques de senha offline capturaram um banco de dados de user:password e podem executar ataques de senha contra o banco de dados em seu próprio computador. Este método contorna qualquer proteção de bloqueio de conta que possa estar em vigor.
  • 4.2.B.3 Muitos usuários reutilizam as mesmas senhas (ou variações da mesma senha) para todos os serviços e contas que possuem, apesar dos avisos para não fazê-lo. Quando o banco de dados de usuários de uma organização é roubado, os nomes de usuário, e-mails e senhas são vendidos a adversários ou postados na internet. Adversários frequentemente começam a tentativa de comprometer uma conta tentando credenciais roubadas ou vazadas para um indivíduo-alvo.
  • 4.2.B.4 Muitos usuários definem senhas fáceis de adivinhar, e adversários tentarão adivinhar senhas comuns para a conta de um usuário. A pulverização de senhas (Password spraying) é um ataque em que um adversário tenta uma senha comum contra muitas contas de usuários diferentes.
  • 4.2.B.5 Alguns serviços e dispositivos (ex.: switches, roteadores e dispositivos IoT) são pré-configurados com um usuário administrativo padrão e senha. O preenchimento de credenciais (Credential stuffing) é um ataque em que um adversário tenta acessar esses serviços ou dispositivos usando credenciais padrão comuns ou credenciais de conta que foram roubadas.
  • 4.2.B.6 Ataques de senha offline usam ferramentas automatizadas de quebra de hash para hashear senhas possíveis e compará-las com um hash capturado. Embora os hashes não possam ser revertidos, um adversário pode usar essas ferramentas para hashear muitas senhas potenciais e compará-las com o hash-alvo. Se um adversário encontrar um hash que coincida, ele poderá usar a senha que gerou o hash para fazer login na conta do usuário. Ataques offline incluem:
    • Ataques de força bruta, onde um adversário usa uma ferramenta automatizada para testar todas as senhas potenciais que um usuário poderia ter
    • Ataques de dicionário, onde um adversário usa uma ferramenta automatizada para testar uma lista de senhas comuns
  • 4.2.B.7 Um ataque de tabela arco-íris usa uma lista de senhas comuns para gerar uma tabela arco-íris. Uma tabela arco-íris é uma tabela que contém cada senha potencial e seu hash. A tabela é então ordenada pelos hashes, e o adversário usa uma ferramenta automatizada para pesquisar a lista de hashes em busca do hash capturado. Se os hashes coincidirem, então o adversário encontrou uma senha que gera o mesmo hash, e a senha permitirá que o adversário faça login na conta do usuário.

Objetivo de Aprendizagem 4.2.C: Determinar o tipo de autenticação usado para verificar a identidade de um usuário.

  • 4.2.C.1 Mecanismos de autenticação são controles técnicos que verificam a identidade de um usuário para garantir que apenas usuários autorizados acessem um sistema. A prova que o usuário fornece para se identificar é chamada de fator. Fatores de autenticação comuns incluem:
    • Algo que o usuário sabe (fator de conhecimento)
    • Algo que o usuário tem (fator de posse)
    • Algo que o usuário é (fator biométrico)
    • Onde o usuário está (fator de localização)
  • 4.2.C.2 Fatores de conhecimento podem ser senhas, PINs ou respostas a perguntas de desafio pré-selecionadas. Para que um fator de conhecimento seja eficaz, ele precisa ser algo que um adversário não possa adivinhar facilmente; no entanto, fatores de conhecimento que são difíceis para um adversário descobrir também podem ser mais difíceis para um usuário lembrar.
  • 4.2.C.3 Um fator de posse é um objeto que o usuário possui e que é exclusivo dele, como um cartão de acesso, um cartão bancário, um celular ou um token de autenticação. Quanto mais difícil for para um adversário obter o objeto (ou uma cópia dele), mais seguro é o fator de posse.
  • 4.2.C.4 Fatores biométricos medem características do corpo humano e podem incluir impressões digitais, impressões de palma, reconhecimento facial, exames de íris ou retina, ou identificação por voz. Fatores biométricos são difíceis para um adversário duplicar porque são exclusivos de um indivíduo.
  • 4.2.C.5 Fatores de localização usam informações sobre sinais Wi-Fi, dados GPS, configurações de fuso horário e até mesmo informações de endereço IP para tomar decisões sobre a localização. Regras podem ser estabelecidas para permitir ou negar acesso com base em um fator de localização.
  • 4.2.C.6 Autenticação multifatorial (MFA) ocorre quando um sistema utiliza mais de um fator para autenticar um usuário. A MFA é mais segura do que a autenticação de fator único porque requer que o usuário forneça pelo menos dois fatores de autenticação separados.

Objetivo de Aprendizagem 4.2.D: Configurar definições de login para tornar um dispositivo mais seguro.

  • 4.2.D.1 Exigir complexidade em senhas é uma configuração de login que pode ser configurada. Quando ativado, os usuários ao definir uma nova senha devem incluir pelo menos um caractere de cada conjunto de caracteres. Senhas com caracteres de cada conjunto de caracteres são significativamente mais difíceis para um adversário quebrar do que senhas que usam caracteres de apenas um ou dois conjuntos de caracteres. Os principais conjuntos de caracteres geralmente exigidos são:
    • Letras maiúsculas (A–Z)
    • Letras minúsculas (a–z)
    • Dígitos numéricos (0–9)
    • Caracteres especiais (!”#$%&’()*+,-./:;<=>?@ [ \ ] ^_`{|}~)
  • 4.2.D.2 Exigir um comprimento mínimo de senha é uma configuração de login que pode ser configurada. Isso significa que os usuários devem ter pelo menos um certo número de caracteres em sua senha. Quanto maior e mais complexa for uma senha, mais tempo levará para uma ferramenta digital quebrar a senha.
  • 4.2.D.3 Exigir uma idade máxima de senha é uma configuração de login que pode ser configurada. Quando configurado, os usuários receberão um prompt para alterar sua senha após um determinado número de dias desde a última alteração de senha, geralmente a cada 90 ou 120 dias. Se a senha de um usuário foi comprometida, alterá-la pode impedir que um adversário obtenha acesso à conta do usuário. No entanto, algumas normas nacionais recomendam que organizações não exijam que usuários alterem suas senhas em intervalos predefinidos para desencorajar o desenvolvimento de padrões de senha pelos usuários (ex.: PasswordFall2028).
  • 4.2.D.4 Exigir que o sistema armazene um determinado número de senhas anteriores de usuário é uma configuração de login que pode ser configurada. Isso impede que um usuário reutilize uma senha. Muitas organizações armazenam os hashes das 5–10 senhas anteriores dos usuários para evitar reutilização.
  • 4.2.D.5 Exigir um período de bloqueio após um determinado número de tentativas de login inválidas é uma configuração de login que pode ser configurada. Isso impede que um adversário tente continuamente senhas erradas aleatoriamente. Muitas organizações bloqueiam a conta de um usuário após 3–5 tentativas de login inválidas. O período de bloqueio varia.

Fonte: College Board AP Course and Exam Description

Autenticação multifator
Uma pessoa pressionando a ponta de um dedo em um pequeno scanner óptico de impressão digital
Um scanner de impressão digital: a autenticação biométrica verifica algo que você É, o que é muito mais difícil para um atacante roubar ou adivinhar do que uma senha

Para armazenar senhas com segurança, os sistemas usam uma função de hash criptográfica 密码散列函数 - um algoritmo matemático de sentido único que transforma qualquer entrada em uma string de comprimento fixo chamada hash 散列值 (ou digesto). Os hashes têm três propriedades vitais: são resistentes a colisão 抗碰撞 (difícil encontrar duas entradas com a mesma saída), possuem resistência à imagem prévia 抗原像 (você não pode reverter para a entrada original) e são repetíveis (a mesma entrada sempre produz o mesmo hash).

Uma função de hash transforma qualquer entrada em um digesto de comprimento fixo e não pode ser revertida
Uma função de hash transforma qualquer entrada em um digesto de comprimento fixo e não pode ser revertida

Funções de hash reais têm nomes. A família Secure Hash Algorithm (SHA) – SHA-256 e SHA-512 – é o padrão atual. Inimigos atacam uma função de hash tentando forçar uma colisão (duas entradas diferentes com o mesmo hash); uma vez que exista um ataque eficiente de colisão, essa função é obsoleta 弃用 (retirada do uso seguro). MD5 e SHA-1 são exemplos clássicos obsoletos – nunca confie neles para proteger dados hoje.

Um serviço nunca armazena sua senha em texto claro. Ele armazena o hash; ao fazer login, ele calcula o hash do que você digitou e compara. Para evitar que duas senhas idênticas produzam hashes idênticos, alguns bits aleatórios chamados sal 盐值 são adicionados antes do hashing, fazendo com que cada hash armazenado seja único.

Exemplo resolvido. Dois usuários escolhem a senha sunshine. Sem sal, ambos os hashes armazenados seriam idênticos, então quebrar um quebraria o outro instantaneamente. Dê a cada usuário um sal único - digamos x7 e q2 - e o serviço calculará o hash de sunshinex7 e sunshineq2 em vez disso. Agora os dois hashes armazenados parecem completamente diferentes, então o inimigo deve atacar cada conta separadamente. É por isso que um banco de dados de hashes roubado é muito menos perigoso quando os hashes estão com sal.

Os inimigos contra-atacam com ataques de senha. Ataques online tentam adivinhar contra um login ativo; ataques offline roubam o banco de dados de hashes e o quebram em sua própria máquina (o que contorna qualquer proteção de bloqueio de conta). Técnicas incluem:

  • força bruta 暴力破解 - uma ferramenta automatizada tenta todas as senhas possíveis sequencialmente; garantido para funcionar eventualmente, mas lento, e cresce exponencialmente com o comprimento da senha.
  • ataque de dicionário 字典攻击 - a ferramenta testa primeiro uma lista de palavras comuns e senhas conhecidas, porque a maioria das pessoas escolhe senhas fáceis de adivinhar.
  • spray de senhas 密码喷洒 - usar uma única senha comum contra muitas contas (isso evita o bloqueio, que conta falhas por conta).
  • credential stuffing 撞库 - reutilizar credenciais roubadas ou padrão, explorando o fato de que as pessoas reutilizam senhas entre sites.
  • tabela rainbow 彩虹表 - uma tabela pré-computada de senhas e seus hashes, ordenada por hash, para que um hash capturado possa ser consultado em vez de recomputado.

Configurações de política de senha

Um administrador endurece contas configurando configurações de login - e o exame espera que você as nomeie e diga contra qual ataque cada uma defende:

Configuração O que faz Ataque que desacelera
complexidade 复杂度 exige um caractere de cada conjunto (maiúsculo, minúsculo, dígito, especial) força bruta / dicionário
comprimento mínimo 最小长度 exigir N caracteres - o comprimento importa mais do que qualquer outra coisa força bruta (cresce exponencialmente)
idade máxima 最长有效期 forçar uma troca a cada ~90-120 dias limita quanto tempo uma senha roubada permanece útil
histórico de senha 密码历史 armazenar os últimos 5-10 hashes, bloquear reutilização impede reciclar uma senha antiga (possivelmente vazada)
bloqueio 锁定 bloquear a conta após 3-5 tentativas erradas força bruta / adivinhação online

Um detalhe sutil digno de nota: alguns padrões nacionais agora aconselham contra a expiração forçada, porque trocas regulares empurram os usuários para padrões previsíveis como PasswordFall2028. Um gerenciador de senhas 密码管理器 resolve o problema real - ele gera e armazena uma senha longa e única por site, para que nenhuma seja reutilizada ou adivinhável.

Fatores de autenticação provam quem você é e se enquadram em categorias: algo que você conhece (uma senha), algo que você tem (um token ou telefone), algo que você é (uma biometria 生物特征 como leitura de impressão digital ou retina) e onde você está (um fator de localização). Usar dois ou mais é autenticação multifator (MFA) 多因素身份验证 - muito mais forte do que apenas uma senha.

Duas pequenas chaves de segurança USB de hardware
Uma chave de segurança de hardware prova quem você é com algo que você fisicamente segura — um segundo fator forte

Mídias removíveis e o problema do autorun

Um inimigo pode carregar malware em uma unidade externa - um pendrive, um disco portátil - e deixá-lo onde alguém possa pegá-lo. Se o autorun 自动运行 estiver ativado, o dispositivo executa um programa dessa unidade no momento em que é inserido, sem necessidade de clique, então o malware é executado antes que o usuário decida confiar em algo.

Dois controles respondem a isso, e o exame quer que ambos sejam nomeados:

  • Desabilitar o autorun, para que a inserção de uma unidade nunca execute nada sozinha.
  • Proibir usuários de conectar unidades externas ou mídias de forma geral — implementado por política e por um controle técnico que bloqueia as portas USB — o que explica por que muitos ambientes seguros desativam fisicamente ou logicamente essas portas.
Explorar

Como um hash mapeia qualquer entrada para um slot fixo

Uma função hash envia toda entrada para uma saída de comprimento fixo. A mesma entrada sempre cai no mesmo lugar (repetível) e você não pode trabalhar de trás para frente a partir do slot até a entrada.

Vocabulário Treinar
Inglês Chinês Pinyin
hash/hæʃ/ 散列值 sàn liè zhí
collision resistant/kəˈlɪʒn rɪˈzɪstənt/ 抗碰撞 kàng pèng zhuàng
pre-image resistance/priː ˈɪmɪdʒ rɪˈzɪstəns/ 抗原像 kàng yuán xiàng
deprecated/ˈdeprɪkeɪtɪd/ 弃用 qì yòng
salt/sɒlt/ 盐值 yán zhí
brute force/bruːt fɔːs/ 暴力破解 bào lì pò jiě
dictionary attack/ˈdɪkʃənəri əˈtæk/ 字典攻击 zì diǎn gōng jī
password spraying/ˈpæswɜːd ˈspreɪɪŋ/ 密码喷洒 mì mǎ pēn sǎ
credential stuffing/krɪˈdenʃl ˈstʌfɪŋ/ 撞库 zhuàng kù
rainbow table/ˈreɪnbəʊ ˈteɪbl/ 彩虹表 cǎi hóng biǎo
complexity/kəmˈpleksɪti/ 复杂度 fù zá dù
minimum length/ˈmɪnɪməm leŋθ/ 最小长度 zuì xiǎo cháng dù
maximum age/ˈmæksɪməm eɪdʒ/ 最长有效期 zuì zhǎng yǒu xiào qī
password history/ˈpæswɜːd ˈhɪstəri/ 密码历史 mì mǎ lì shǐ
lockout/ˈlɒkaʊt/ 锁定 suǒ dìng
password manager/ˈpæswɜːd ˈmænɪdʒə/ 密码管理器 mì mǎ guǎn lǐ qì
biometric/ˌbaɪəʊˈmetrɪk/ 生物特征 shēng wù tè zhēng
multifactor authentication (MFA)/ˌmʌltɪˈfæktə ɔːˌθentɪˈkeɪʃn/ 多因素身份验证 duō yīn sù shēn fèn yàn zhèng
autorun/ˌɔːtəʊˈrʌn/ 自动运行 zì dòng yùn xíng
acceptable use policy/əkˈseptəbl juːs ˈpɒlɪsi/ 可接受使用政策 kě jiē shòu shǐ yòng zhèng cè
Anti-malware software/ˈænti ˈmælweə ˈsɒftweə/ 反恶意软件 fǎn è yì ruǎn jiàn
Assistir aula
4.3

Protegendo Dispositivos

Programa

Objetivo de Aprendizagem 4.3.A: Identificar controles gerenciais relacionados à segurança de dispositivos.

  • 4.3.A.1 Uma política de uso aceitável descreverá a gama de atividades que são permitidas, proibidas ou obrigatórias para usuários em dispositivos pertencentes a uma organização e pode incluir:
    • Proibir usuários de acessar sites específicos ou tipos de sites (ex.: redes sociais ou jogos)
    • Exigir que usuários mantenham o software atualizado
    • Permitir que usuários conectem dispositivos periféricos
    • Proibir usuários de conectar unidades externas ou mídias
  • 4.3.A.2 Uma política de senhas detalhará os requisitos para senhas de usuários dentro de uma organização e pode incluir:
    • Um comprimento mínimo ou máximo de senha
    • Um período mínimo ou máximo que um usuário pode manter a mesma senha
    • Uma proibição de reutilização de senha
    • Regras para construção de senha (ex.: nenhuma palavra de dicionário e requisitos de conjunto de caracteres)
    • Uma sugestão para usar ferramentas seguras de gerenciamento de senhas em vez de anotar senhas
  • 4.3.A.3 Uma política de instalação de software descreverá o que (se houver) software os usuários têm permissão para instalar em seus dispositivos e geralmente também inclui um processo para que usuários solicitem software especializado que possam precisar para desempenhar seu papel, e pode incluir:
    • Uma proibição contra usuários instalarem software em seus dispositivos
    • Um processo para usuários solicitarem novo software necessário para seu papel
    • Uma lista de software aprovado para usuários

Objetivo de Aprendizagem 4.3.B: Explicar como o software anti-malware pode tornar um dispositivo mais seguro.

  • 4.3.B.1 Software anti-malware (às vezes chamado de software antivírus) possui ferramentas para isolar e remover malware que pode corromper, espionar ou destruir um sistema. O malware contém indicadores que o tornam detectável; esses indicadores são chamados de assinaturas.
  • 4.3.B.2 Software anti-malware possui um banco de dados de assinaturas de malware. Ele escaneia periodicamente os arquivos de um dispositivo e verifica se algum dos arquivos corresponde a alguma das assinaturas em seu banco de dados. Se houver correspondência, o software isola e remove os arquivos maliciosos.

Objetivo de Aprendizagem 4.3.C: Explicar por que manter o sistema operacional e o software de um dispositivo atualizados torna-o mais seguro.

  • 4.3.C.1 Quando vulnerabilidades em sistemas operacionais e softwares são encontradas, o fornecedor ou a organização que mantém o software do sistema operacional o corrigirá e enviará uma atualização. Uma pequena atualização é chamada de patch (correção/ajuste).
  • 4.3.C.2 Garantir que o sistema operacional e os aplicativos de software de um computador estejam atualizados para a versão mais recente impede que adversários aproveitem-se de uma vulnerabilidade conhecida.

Objetivo de Aprendizagem 4.3.D: Configurar um firewall baseado em host.

  • 4.3.D.1 Firewalls baseados em host permitem ou bloqueiam tráfego entrante ou saiente de um único dispositivo. Isso fornece uma camada extra de segurança no caso de um host estar conectado a uma rede comprometida.
  • 4.3.D.2 Um firewall baseado em host é um software que executa em um dispositivo e segue um conjunto de regras (uma ACL) como um firewall baseado em rede. As regras do firewall são implementadas em ordem, aplicando a primeira regra que corresponder.
  • 4.3.D.3 Um firewall baseado em host também pode bloquear tipos específicos de tráfego saiente. Os firewalls baseados em host devem sempre bloquear portas ou serviços que não sejam necessários para um dispositivo específico.
    • Exemplos ilustrativos para 4.3.D.3:
      • Um firewall baseado em host é configurado para bloquear o tráfego FTP saiente. Isso impede que um adversário com acesso remoto ao host use o FTP para exfiltrar um arquivo para o servidor do adversário.
  • 4.3.D.4 As regras de um firewall baseado em host podem permitir ou bloquear tráfego com base na porta de origem ou destino, endereço IP, serviço, protocolo ou aplicativo.

Fonte: College Board AP Course and Exam Description

Controles administrativos definem as regras: uma política de uso aceitável 可接受使用政策 lista o que usuários podem e não podem fazer, uma política de senha define regras de comprimento e reutilização, e uma política de instalação de software controla o que pode ser instalado.

Controles técnicos fazem o trabalho. Software anti-malware 反恶意软件 mantém um banco de dados de assinaturas de malware e isola qualquer arquivo que corresponda. Manter o sistema operacional e aplicativos atualizados - instalando cada patch 补丁 - fecha brechas conhecidas antes que os inimigos possam usá-las. Um firewall baseado em host 主机防火墙 controla o tráfego de entrada e saída de um único dispositivo, bloqueando portas e serviços que ele não precisa.

Janela de varredura anti-malware: 3106 arquivos varridos, duas ameaças encontradas, com controles de quarentena e atualização
O software anti-malware varre arquivos contra um banco de assinaturas e isola correspondências - esta varredura sinalizou duas ameaças
Vocabulário Treinar
Inglês Chinês Pinyin
malware/ˈmælweə/ 恶意软件 è yì ruǎn jiàn
Virus/ˈvaɪrəs/ 病毒 bìng dú
4.4

Detectando Ataques em Dispositivos

Programa

Objetivo de Aprendizagem 4.4.A: Explicar como detectar ataques contra dispositivos.

  • 4.4.A.1 Processos e configurações do sistema, tentativas de login, tentativas de download de arquivos e ações do usuário são registrados por sistemas computacionais. Esses logs podem ser usados para reconstruir as circunstâncias que antecederam e ocorreram durante um incidente cibernético.
  • 4.4.A.2 Um indicador de comprometimento (IoC) é evidência de que um adversário comprometeu um dispositivo ou rede.
  • 4.4.A.3 Logs de autenticação (ou auth logs) registram toda tentativa de login em um sistema. A análise de logs de autenticação pode revelar tentativas de ataque.
  • 4.4.A.4 IoCs baseados em host são descobertos ao analisar logs e configurações do sistema. Indicadores, como os seguintes, podem ser encontrados em logs de autenticação, logs de atividade do usuário e arquivos de configuração do sistema:
    • Arquivos incomuns sendo criados ou modificados
    • Processos ou serviços inesperados
    • Alterações não autorizadas nas configurações do sistema
    • Instalação ou atualização de software não autorizada
  • 4.4.A.5 IoCs baseados em arquivos são descobertos ao analisar arquivos em um dispositivo. Os indicadores geralmente são encontrados em arquivos executáveis e podem incluir:
    • Arquivos cujo hash corresponde a malware conhecido
    • Nomes de arquivos conhecidos por serem criados por um determinado malware
    • Caminhos de arquivos associados a atividades maliciosas
  • 4.4.A.6 IoCs baseados em comportamento são descobertos ao analisar logs. Os indicadores podem ser encontrados em logs de autenticação e logs de acesso e podem incluir:
    • Múltiplas tentativas de login falhadas
    • Horários ou locais de login incomuns
    • Tentativas não autorizadas de acessar dados sensíveis
    • Tentativas de elevar privilégios de usuário em um sistema

Objetivo de Aprendizagem 4.4.B: Determinar controles para detectar ataques contra um dispositivo.

  • 4.4.B.1 O desempenho é um critério para determinar um método de detecção. Ferramentas de detecção usam memória do sistema e poder de processamento e podem impactar o desempenho de um dispositivo. Ferramentas de detecção baseadas em anomalias usam mais recursos do sistema do que ferramentas baseadas em assinaturas. A detecção baseada em assinatura é uma melhor opção para dispositivos com recursos de sistema menos potentes. Muitos dispositivos embutidos não possuem recursos de sistema suficientes para executar qualquer ferramenta de detecção no dispositivo.
  • 4.4.B.2 O custo é um critério para determinar um método de detecção. Organizações que compram software de detecção precisam considerar o custo de comprar licenças de software suficientes para o número de dispositivos que precisam monitorar. Algumas organizações compram um serviço de detecção e resposta em endpoint (EDR) de um fornecedor terceirizado. Embora esses serviços sejam caros, eles oferecem uma abordagem holística e unificada para a detecção de ameaças dos dispositivos da organização; eles tipicamente incluem uma plataforma centralizada de alertas para monitorar possíveis ataques aos dispositivos.
  • 4.4.B.3 A sensibilidade ou criticidade do dispositivo é um critério para determinar um método de detecção. Dispositivos que armazenam ou processam informações sensíveis ou fornecem serviços críticos são mais propensos a serem alvo de adversários e se beneficiam de um modelo de detecção híbrido para oferecer proteção máxima, quando possível.

Objetivo de Aprendizagem 4.4.C: Avaliar o impacto de um método de detecção de dispositivo.

  • 4.4.C.1 Velocidade e desempenho são fatores na avaliação do impacto de um método de detecção. A detecção baseada em assinatura é mais rápida do que a detecção baseada em anomalias em geral, e esse efeito é amplificado em dispositivos, que frequentemente carecem de poder de processamento para executar efetivamente ferramentas de detecção baseadas em anomalias. Implementar ferramentas de detecção intensivas em recursos em dispositivos pode degradar o desempenho do dispositivo.
  • 4.4.C.2 A fase do ataque é um fator na avaliação do impacto de um método de detecção. Para realizar ações em um dispositivo, os adversários devem primeiro contornar uma combinação de controles de segurança físicos ou de camada de rede protetores, dissuasores e detetivos. Detectar e parar um ataque no nível do dispositivo pode impedir que adversários acessem dados sensíveis ou interrompam serviços críticos.
  • 4.4.C.3 Falsos positivos versus facilidade de contorno da detecção é um fator na avaliação do impacto de um método de detecção. A maioria das ferramentas de detecção no nível do dispositivo é baseada em assinatura, e a detecção baseada em assinatura tem uma baixa taxa de falsos positivos. No entanto, a detecção baseada em assinatura é mais fácil para os adversários contornarem.

Objetivo de Aprendizagem 4.4.D: Aplicar técnicas de detecção para identificar indicadores de ataques de senha analisando arquivos de log.

  • 4.4.D.1 Ataques online de senha podem ser detectados em logs de autenticação. Um único usuário tentando muitas senhas erradas é um indicador de um ataque online de senha. Se um banco de dados de hashes de usuário:senha foi comprometido, todas as senhas de usuário no banco de dados devem ser consideradas inseguras e todos os usuários devem ser forçados a redefinir suas senhas.
  • 4.4.D.2 Se um usuário autorizado está fazendo login de um local diferente ou endereço IP do esperado, ou em um horário diferente do normal, isso pode ser um indicador de que a senha do usuário foi comprometida.
  • 4.4.D.3 Um indicador de password spraying são muitos usuários tentando fazer login dentro de segundos uns dos outros de um único endereço IP ou de endereços IP incomuns.
  • 4.4.D.4 Um indicador de credential stuffing é uma série de combinações padrão de usuário:senha sendo tentadas em um dispositivo em rápida sucessão, muitas vezes do mesmo endereço IP.
  • 4.4.D.5 Ataques offline de senha não podem ser detectados, porque o ataque ocorre no computador do adversário.

Fonte: College Board AP Course and Exam Description

Dispositivos registram logins, alterações de arquivos e processos, e esses logs revelam um indicador de comprometimento (IoC) 入侵指标 - evidência de que um inimigo entrou. IoCs baseados em host aparecem como processos inesperados ou configurações alteradas; IoCs baseados em arquivo são arquivos cujo hash corresponde a malware conhecido; IoCs baseados em comportamento são coisas como muitos logins falhados ou horários de login incomuns.

Escolher um método de detecção significa ponderar desempenho (baseado em assinatura é mais leve, melhor para dispositivos fracos), custo (um serviço de detecção e resposta de ponto final (EDR) 端点检测与响应 é poderoso, mas caro) e a sensibilidade do dispositivo. Ler logs de autenticação expõe ataques de senha: muitas senhas erradas para um usuário sinalizam um ataque de adivinhação; muitos usuários falhando de um único IP sinalizam spray de senhas; uma rajada de credenciais padrão sinaliza credential stuffing. Ataques offline, no entanto, não podem ser detectados - eles acontecem no computador do próprio inimigo.

A velocidade é em si um fator de segurança. A detecção baseada em assinatura compara o que vê contra uma lista de padrões conhecidos como ruins, então é mais rápida do que a detecção baseada em anomalia, que deve primeiro aprender como é o normal e depois medir cada evento contra esse modelo. A detecção baseada em anomalia captura ataques que ainda não possuem assinatura, mas custa muito mais poder de processamento - e em um dispositivo que carece dele, o efeito se compõe: a detecção roda lentamente, o dispositivo degrada e o método acaba não sendo implementado efetivamente de tudo.

4.4

Dicas de prova

  • Conheça cada tipo de malware por sua característica definidora: um verme se espalha sozinho, um vírus precisa de um usuário, ransomware criptografa por dinheiro, um RAT dá controle remoto, um rootkit esconde-se.
  • Um hash é sentido único e de comprimento fixo; o sal faz com que senhas idênticas tenham hashes diferentes. Nunca diga que um serviço "armazena a senha" - ele armazena o hash com sal.
  • Nomeie algoritmos reais: SHA-256/SHA-512 são atuais; MD5 e SHA-1 são obsoletos porque existem ataques eficientes de colisão.
  • Correlacione o ataque de senha com sua assinatura no log: um usuário + muitas senhas erradas = adivinhação; muitos usuários + um único IP = spraying; credenciais padrão = stuffing.
  • Classifique os fatores de autenticação em saber / ter / ser / estar, e lembre-se que MFA combina dois ou mais - uma impressão digital mais uma senha, não duas senhas.
  • Ataques de senha offline não podem ser detectados porque a quebra acontece na máquina do inimigo - um favorito de 'pegadinha' de exame.

Aulas interativas sobre este tópico

Passe por ele passo a passo, com exercícios de verificação instantânea.

Provas Anteriores

Mais tópicos em Segurança Cibernética do AP

Entrar ou criar conta

IGCSE, A-Level & AP